ПРАКТИКИ БЕЗОПАСНОСТИ / ПРОВЕРЕНО 13 АВГУСТА 2026

Безопасность для небольшого публичного продукта

Market Tug не требует аккаунта, не подключает кошелёк, не хранит средства и не совершает сделки. При этом live-данные, Share-снимки, показ адресов поддержки и приватность посетителей остаются важными границами безопасности.

Защитные меры в продукте

Ответы браузеру используют строгую Content Security Policy и современные защитные заголовки. Серверные endpoints проверяют тип и размер содержимого, схему, origin и частоту запросов; подписанный Share-снимок нельзя изменить без нарушения подписи.

Рыночный шлюз проверяет сообщения провайдера, свежесть и последовательность. Если достоверный live-кадр получить нельзя, направленный сигнал закрывается безопасно: тестовые или устаревшие данные не выдаются за live.

  • Нет аккаунтов, базы паролей, подключения кошелька и торговых разрешений
  • Адреса поддержки проверяются при сборке и доступны только для копирования
  • Аналитика исключает адреса кошельков, рыночные payloads и свободный ввод персональных данных
  • Рабочие секреты хранятся вне репозитория и скрываются из логов
  • Перед релизом проверяются frozen-зависимости, неизменяемые ссылки CI Actions, advisories, лицензии и изменения

Доступность и границы данных

Лимиты запросов, размера, частоты и live-подключений снижают обычный abuse. Сервис размещён на Railway. Cloudflare управляет authoritative DNS, но на момент baseline основной домен и live-gateway не проходят через его proxy, поэтому мы не приписываем этим host защиту Cloudflare WAF или bot controls.

Hosting, провайдеры DNS/TLS и cookieless-аналитика могут обрабатывать ограниченные технические данные запросов и рабочие логи. Market Tug минимизирует их, но не заявляет, что данные не обрабатываются вообще; актуальные границы описаны на странице Приватности.

Ответственное раскрытие

Сообщите о предполагаемой уязвимости на hello@markettug.com: укажите затронутый URL, влияние, безопасные шаги воспроизведения и способ связи. Не получайте доступ к чужим данным, не нарушайте работу live-сервиса и не публикуйте нерешённую проблему до разумного срока на проверку.

Мы подтверждаем содержательные сообщения, назначаем критичность, сохраняем минимальную карточку инцидента и ставим локализацию и восстановление в приоритет. Платной bug bounty программы пока нет, вознаграждение не гарантируется.

Объём и ограничения проверки

Базовый уровень самостоятельно сопоставлен с применимыми требованиями OWASP ASVS 5.0 Level 1 и отдельными требованиями Level 2 для публичного сервиса без аккаунтов. Это рабочая инженерная база, а не сертификация OWASP.

Мы не заявляем о независимом пентесте или формальной сертификации. Абсолютной безопасности не существует; по мере развития продукта пересматриваются код, зависимости, настройки хостинга и порядок реагирования.